Изследователи откриха доказателства, че мащабната кампания за кражба на идентификационни данни от Fortinet устройства е използвана за подготовка на последващи рансъмуер атаки
Нови данни от компанията SOCRadar разкриват, че мащабната операция FortiBleed, при която бяха компрометирани идентификационни данни от десетки хиляди устройства Fortinet FortiGate, е пряко свързана с рансъмуер групите INC и Lynx. Според разследването откраднатите VPN идентификационни данни са били използвани като отправна точка за бъдещи прониквания в корпоративни мрежи.
От кражба на идентификационни данни до рансъмуер атаки
По-рано този месец специалисти по киберсигурност откриха публично достъпен сървър, съдържащ конфигурационни файлове и идентификационни данни от над 73 000 устройства FortiGate. Анализът показа, че инфраструктурата е използвана както за разбиване на пароли, така и за автоматизирани атаки с вече компрометирани потребителски имена и пароли.
Последващото разследване установява, че нападателите са използвали специално разработен инструмент FortiGate Sniffer, който прихваща VPN удостоверявания и друга чувствителна информация директно от мрежовия трафик на компрометираните защитни стени.
Преки връзки с INC и Lynx
По време на анализа експертите на SOCRadar са идентифицирали Windows сървър, използван в инфраструктурата на FortiBleed. На него са открити следи, показващи достъп до административните панели за преговори с жертвите на рансъмуер групите INC и Lynx.
Откритите браузър сесии съдържат интерфейси за управление на преговорите с пострадали организации, което според изследователите представлява силно доказателство, че оператори на FortiBleed са участвали и в дейността на двете групи.
Кампанията е много по-мащабна от първоначалните оценки
Според актуалния анализ операцията е засегнала над 430 000 защитни стени FortiGate по света, като на приблизително 19 000 устройства първоначално са били инсталирани инструменти за прихващане на трафик. След уведомяване на организациите броят на компрометираните устройства е намалял до около 11 000.
Разследването сочи още, че нападателите са използвали приблизително 500 сървъра и екип от около 20 участници с ясно разпределени роли.
Възможно използване на неизвестна zero-day уязвимост
SOCRadar предполага, че атакуващите са използвали и неразкрита досега zero-day уязвимост в Nextcloud, за да разширяват достъпа си след първоначалното компрометиране. Засега технически подробности не са публикувани.
Освен това изследователите са открили устойчиви бекдор акаунти с потребителско име „adminin“, оставени в компрометираните системи, което подсказва стремеж към дългосрочно присъствие в мрежите на жертвите.
FortiBleed демонстрира как кражбата на идентификационни данни все по-често се използва като първи етап от добре организирани операции, които впоследствие прерастват в мащабни рансъмуер атаки. За организациите това е още едно напомняне, че защитата на VPN инфраструктурата, непрекъснатият мониторинг и бързото прилагане на актуализации остават сред най-важните мерки за ограничаване на подобни заплахи.









